AWS Compare 頻出比較

AWS Account・Identity・Session・Region・可視性の総比較

AWS Account, Identity, Session, Region and Resource Visibility

compareAWS AccountIAMRegion
最終整理

AWS Resource が表示されない理由を階層ごとに切り分けます。

一言で理解

Account は Resource と Billing の境界、Identity は誰か、Session は現在の Login、Region / AZ は配置、Policy は許可された操作を決めます。

可視性の階層

階層確認する質問
Accountどの Account が Resource を所有するか
Identityどの Principal が Request しているか
Sessionこの Window はどの Login Context か
Region / AZResource はどこにあるか
PermissionList、Describe、Get などを許可されているか

Admin が作成した EBS Volume は IAM User 個人ではなく、Account と対象 Region / AZ に属します。その後の API Action も毎回 Permission Evaluation されます。

調査順序

12 桁の Account ID、現在の Identity、選択 Region、List / Describe 権限、Console Filter と Resource State、最後に Global / Regional / Zonal Scope を確認します。

Multi-session は Login Context を並行保持するだけで、新しい Account、Resource Copy、Permission Merge、Ownership 変更は行いません。